Jamf Threat Labs har dokumenteret en Mac-infostealer, der spredes via en falsk GitHub-downloadside. AmnesiaStealer kræver, at offeret selv kopierer en kommando til Terminal og indtaster Mac-adgangskoden, men kan derefter stjæle følsomme data og hente et modul til skjult kontrol af en kopieret Chromium-browsersession.

Den direkte Jamf-rapport blev offentliggjort 13. august 2026 og erstatter den tidligere usikkerhed om det primære kildegrundlag. Jamf skriver, at malwaren er set i det fri. Forskerne dokumenterer samtidig tydeligt, hvad de kun har demonstreret i laboratoriet, så historien må ikke læses som bevis for, at alle funktioner allerede er brugt mod virkelige ofre.

Angrebet starter med et aktivt valg

Indgangen er en side, der efterligner GitHubs mørke design, logo og et mærke med "Verified Publisher". Siden tilbyder ikke en almindelig Mac-app. I stedet instruerer den den besøgende i at kopiere en kommando, åbne Terminal og indsætte den.

Kommandoen henter en arkivfil fra angribernes server, fjerner macOS' karantænemærkning, giver den udpakkede fil lov til at køre og starter den under et Apple-lignende filnavn. Derefter viser malwaren en falsk installeringsdialog, som beder om Mac-brugerens loginadgangskode og kontrollerer, om den er korrekt.

Det er vigtigt at afgrænse truslen: Jamf beskriver ikke en ukendt macOS-zero-day, der inficerer en Mac ved blot at besøge siden. Brugeren skal aktivt køre den leverede Terminal-kommando og indtaste en gyldig adgangskode. Det gør social engineering til den vigtigste adgangsvej.

Går efter Keychain, noter og browserdata

Når første trin er kørt, indsamler AmnesiaStealer oplysninger om Mac'en, dens placering ud fra den offentlige IP-adresse og de installerede apps. Den går også efter login- og databeskyttelsesnøgleringe, Chromium-browsere, Apple Notes, Telegram-sessioner og dokumenter i brugerens mapper.

På macOS 26 forsøgte prøven også flere metoder til at nå Safari-cookies og give sig selv Fuld diskadgang. Jamfs test viste, at disse omgåelser fejlede. En af metoderne genbrugte dele af en sårbarhed, som Apple rettede i 2020. De fejlede bypass-forsøg betyder dog ikke, at hele angrebet mislykkes: den centrale dataindsamling fungerede stadig, efter at brugeren havde leveret sin adgangskode og kørt koden.

Et skjult Chromium-vindue kan styres udefra

Det mest usædvanlige tredje trin er et separat streamingmodul, som operatøren kan hente efter den første infektion. Modulet kopierer en eksisterende browserprofil til en skjult mappe og starter browserens rigtige program i headless-tilstand — altså uden et synligt vindue.

Via Chrome DevTools Protocol kan operatøren navigere, klikke, skrive, skifte faner og eksportere cookies. Det kan i princippet give adgang til sessioner, hvor brugeren allerede er logget ind, uden at angriberen først skal igennem den normale kodeords- og tofaktorgodkendelse.

Jamf byggede en kontrolleret testserver og bekræftede funktionerne i et isoleret miljø. Forskerne så modulet forbinde og reagere på deres kommandoer, men rapporten dokumenterer ikke en virkelig operatør, der brugte den skjulte browserstyring mod et konkret offer. Den forskel er væsentlig: kapaciteten er verificeret, den faktiske anvendelse mod ofre er ikke.

Sådan undgår du AmnesiaStealer

En normal download, CAPTCHA eller verifikation kræver ikke, at du kopierer en ukendt kommando fra en webside til Terminal. Luk siden, hvis den beder om det. Hent apps fra App Store eller udviklerens officielle domæne, og tilsidesæt ikke Gatekeeper eller macOS-advarsler for software, du ikke kan verificere.

Hold også macOS opdateret. Det stoppede ikke den brugerinitierede kommando i Jamfs test, men de nyeste beskyttelser blokerede flere af malwarens forsøg på at omgå macOS' adgangskontrol.

Hvis du allerede har kørt kommandoen

Afbryd den berørte Mac fra nettet, og brug den ikke til flere følsomme login. På en anden enhed, du har tillid til, bør du skifte vigtige adgangskoder, logge andre browser- og enhedssessioner ud og begynde med e-mail, finansielle tjenester og eventuelle kryptotegnebøger.

En kodeordsændring lukker ikke nødvendigvis alle stjålne cookies eller aktive sessioner. Brug derfor hver tjenestes sikkerhedsindstillinger til at tilbagekalde andre browsere og enheder. På en arbejds-Mac bør IT- eller sikkerhedsteamet kontaktes med det samme.

Jamf vurderer, at sletning og geninstallation af macOS er den mest pålidelige løsning, hvis en fuld sikkerhedsundersøgelse ikke er tilgængelig. Skift først Mac-loginadgangskoden, når maskinen er renset eller geninstalleret. At slette den oprindelige kommando eller downloadfil er ikke nok til at vise, at de senere trin er væk — og det kan heller ikke tilbagekalde data, der allerede er blevet kopieret.